Lecciones en español / Azure Fundamentals / Hoja de repaso · English
Hoja de repaso de Azure Fundamentals AZ-900
Dominio 1: Describe cloud concepts (27%)
Consejos para el examen
- Los hosts físicos, la red física, el datacenter y el hipervisor siempre son de Microsoft. Los datos, los dispositivos, las cuentas y las identidades siempre son tuyos. El sistema operativo invitado es tuyo en IaaS y de Microsoft en PaaS y SaaS.
- Híbrido significa privado más público; multicloud significa más de un proveedor público. Administrar recursos que no están en Azure desde Azure sin moverlos es Azure Arc, no Azure Migrate.
- Sin costo inicial, pagar por lo que usas y dejar de pagar cuando dejas de usar: ese es el modelo basado en el consumo. Una VM detenida desde el sistema operativo se sigue facturando; desasígnala para detener los cargos de cómputo.
- Todo lo que se compra, se posee y se deprecia a lo largo de años es CapEx. Una factura mensual por servicios de nube que consumes es OpEx. El modelo basado en el consumo de la nube es un modelo de OpEx.
- Los SLA compuestos se obtienen multiplicando y siempre son más bajos que el SLA individual más bajo de la cadena. Más nueves significa menos tiempo de inactividad permitido. No cumplir un SLA otorga un crédito de servicio, no una garantía.
- Up y down cambian el tamaño de un recurso; out e in cambian el número de recursos. Si la pregunta dice que la capacidad cambia automáticamente en respuesta a la demanda, la respuesta es elasticidad o autoscale.
- La previsibilidad del rendimiento proviene del autoscale y el balanceo de carga. La previsibilidad del costo proviene de la Pricing Calculator, la TCO Calculator, Cost Management y los presupuestos. Los presupuestos alertan; no detienen los recursos.
- Una función que actúa sobre los recursos (autoscale, plantillas, monitoreo, alertas) es administración de la nube. Una forma de acceder a Azure (portal, CLI, PowerShell, Cloud Shell, API) es administración en la nube.
- Si un escenario enfatiza el máximo control, una configuración de sistema operativo personalizada o heredada, o mover servidores sin cambiarlos, la respuesta es IaaS. En IaaS, aplicar parches al sistema operativo invitado siempre es trabajo del cliente.
- Si los desarrolladores quieren concentrarse en el código y no administrar el sistema operativo, elige PaaS. Si el código debe ejecutarse solo cuando ocurre un evento y facturarse por ejecución, piensa en serverless, normalmente Azure Functions; los flujos de trabajo de poco código apuntan a Logic Apps.
- Relaciona el escenario con el control necesario: control total del sistema operativo o lift-and-shift es IaaS, crear tu propia aplicación sin administrar servidores es PaaS, una aplicación lista para usar es SaaS. Los datos, los dispositivos y las identidades son del cliente en los tres.
Términos clave
- Computación en la nube (cloud computing)
- Entrega de servicios de cómputo como servidores, almacenamiento, bases de datos y software a través de internet y bajo demanda.
- Modelo de responsabilidad compartida (shared responsibility model)
- La división de las tareas de seguridad y administración entre el proveedor de nube y el cliente, que depende del tipo de servicio.
- Infraestructura como servicio (IaaS)
- Un tipo de servicio en el que el proveedor opera la infraestructura física y tú administras el sistema operativo y todo lo que está por encima.
- Plataforma como servicio (PaaS)
- Un tipo de servicio en el que el proveedor también administra el sistema operativo y el runtime, y tú administras tu aplicación y tus datos.
- Software como servicio (SaaS)
- Una aplicación completa operada por el proveedor que tú configuras y usas, como Microsoft 365.
- On-premises (local)
- Infraestructura que posees y operas en tu propio datacenter, donde eres responsable de todas las capas.
- Hipervisor (hypervisor)
- El software de un host físico que ejecuta máquinas virtuales; en Azure siempre es responsabilidad de Microsoft.
- Nube pública (public cloud)
- Servicios de nube poseídos y operados por un proveedor y ofrecidos a muchos clientes a través de internet.
- Nube privada (private cloud)
- Recursos de nube dedicados a una sola organización, ya sea en su propio datacenter o alojados por un tercero.
- Nube híbrida (hybrid cloud)
- Una combinación de nube privada y pública que permite que los datos y las aplicaciones funcionen en ambas.
- Multicloud
- Usar servicios de dos o más proveedores de nube pública.
- Azure Arc
- Un servicio que proyecta servidores, clústeres de Kubernetes y servicios de datos que están fuera de Azure en Azure Resource Manager para que puedan administrarse y gobernarse desde Azure.
- Tenant (inquilino)
- La porción aislada de un cliente dentro de una nube compartida, con sus propios recursos e identidades.
- Modelo basado en el consumo (consumption-based model)
- Un enfoque de precios en el que pagas por los recursos que realmente usas en lugar de comprar capacidad por adelantado.
- Pago por uso (pay-as-you-go)
- La opción de facturación predeterminada de Azure, en la que el uso se mide y se factura después, sin compromiso inicial.
- Medidor (meter)
- La medida que Azure usa para facturar un recurso, como horas de cómputo o gigabytes almacenados.
- Desasignar (deallocate)
- Detener una VM de modo que se liberen sus recursos de cómputo y se detenga la facturación de cómputo, mientras sus discos se conservan.
- Azure Reservations
- Un compromiso de uno o tres años con un tipo de recurso a cambio de un precio con descuento.
- Economías de escala (economies of scale)
- Costos unitarios más bajos que un proveedor logra al operar a muy gran escala, que pueden trasladarse a los clientes.
- Gasto de capital (CapEx)
- Gasto por adelantado en activos físicos que la organización posee y usa durante varios años.
- Gasto operativo (OpEx)
- Gasto continuo en servicios o productos a medida que se usan, registrado en el periodo en que se incurre.
- Depreciación (depreciation)
- Distribuir el costo de un activo propio a lo largo de su vida útil a medida que disminuye su valor.
- Ciclo de renovación (refresh cycle)
- El reemplazo periódico del hardware propio cada pocos años a medida que envejece.
- Presupuesto (budget)
- Un límite de gasto en Azure Cost Management que envía alertas cuando los costos se acercan a umbrales o los superan.
- Disponibilidad (availability)
- El porcentaje del tiempo en que un servicio está en ejecución y se puede usar.
- Alta disponibilidad (high availability)
- Un diseño que mantiene un servicio funcionando cuando fallan componentes individuales, normalmente mediante redundancia.
- Acuerdo de nivel de servicio (SLA)
- El compromiso formal de Microsoft con el tiempo de actividad o la conectividad de un servicio, con créditos si no se cumple el objetivo.
- Crédito de servicio (service credit)
- Un descuento en la factura del servicio afectado que puedes reclamar cuando no se cumple un SLA.
- SLA compuesto (composite SLA)
- La disponibilidad total de una aplicación que depende de varios servicios, que se obtiene multiplicando sus SLA.
- Punto único de falla (single point of failure)
- Cualquier componente cuya falla detiene todo el sistema porque no existe una copia redundante.
- Redundancia (redundancy)
- Ejecutar copias adicionales de un componente para que una pueda tomar el control si otra falla.
- Escalabilidad (scalability)
- La capacidad de agregar o quitar recursos para ajustarse a la demanda.
- Escalado vertical (scale up/down)
- Cambiar el tamaño o la potencia de un recurso existente, como más CPU o memoria.
- Escalado horizontal (scale out/in)
- Cambiar el número de instancias de un recurso, como agregar VM.
- Autoscale (escalado automático)
- Escalado automático impulsado por reglas de métricas o programaciones dentro de un número mínimo y máximo de instancias.
- Elasticidad (elasticity)
- La capacidad de escalar automáticamente en ambas direcciones a medida que la demanda sube y baja.
- Virtual machine scale set
- Un grupo de VM idénticas con balanceo de carga que puede escalar horizontalmente hacia afuera y hacia adentro de forma automática.
- Confiabilidad (reliability)
- La capacidad de un sistema de recuperarse de las fallas y seguir funcionando.
- Previsibilidad del rendimiento (performance predictability)
- La confianza en que una aplicación tendrá los recursos que necesita para una experiencia de usuario consistente.
- Previsibilidad del costo (cost predictability)
- La capacidad de pronosticar y controlar el gasto en la nube.
- Pricing Calculator
- Una herramienta que estima el costo de los recursos de Azure antes de implementarlos.
- Calculadora del costo total de propiedad (TCO Calculator)
- Una herramienta que compara el costo de ejecutar cargas de trabajo on-premises con el de ejecutarlas en Azure.
- Microsoft Cost Management
- El servicio de Azure para analizar, pronosticar y presupuestar el gasto real en la nube.
- Azure Site Recovery
- Un servicio que replica cargas de trabajo a otra ubicación para que puedan conmutar por error durante una interrupción.
- Gobernanza (governance)
- Establecer reglas sobre cómo se pueden crear y usar los recursos, y comprobar que las cumplan.
- Azure Policy
- Un servicio que evalúa los recursos contra reglas y puede auditar o bloquear los que no cumplen.
- Bloqueo de recursos (resource lock)
- Una configuración que impide que un recurso se elimine o modifique por accidente.
- Administración de la nube (management of the cloud)
- Administrar los propios recursos de nube, por ejemplo con autoscale, plantillas, monitoreo y alertas.
- Administración en la nube (management in the cloud)
- Las herramientas que se usan para llegar al entorno y administrarlo, como el portal, la CLI, PowerShell y las API.
- Denegación de servicio distribuida (DDoS)
- Un ataque que inunda un servicio con tráfico desde muchas fuentes para dejarlo no disponible.
- Azure Cloud Shell
- Un shell basado en el navegador con Azure CLI y Azure PowerShell ya instalados y con la sesión iniciada.
- Máquina virtual (VM)
- Una computadora basada en software que ejecuta un sistema operativo sobre hardware físico compartido.
- Lift-and-shift (rehost)
- Mover servidores existentes a VM en la nube con pocos o ningún cambio en la aplicación.
- Imagen (image)
- Una plantilla que contiene un sistema operativo, y a veces software, usada para crear una VM.
- Tamaño de VM (VM size)
- La combinación de CPU virtuales, memoria y otra capacidad asignada a una VM.
- Azure Migrate
- Un servicio que descubre y evalúa servidores on-premises y ayuda a moverlos a Azure.
- Azure App Service
- Un servicio PaaS para alojar aplicaciones web, API REST y back ends móviles sin administrar servidores.
- Azure SQL Database
- Un servicio de base de datos relacional totalmente administrado en el que Microsoft se encarga de los parches, las copias de seguridad y la alta disponibilidad.
- Computación serverless (serverless computing)
- Un modelo en el que el proveedor administra por completo los servidores, escala automáticamente y factura solo por la ejecución.
- Azure Functions
- Cómputo serverless basado en eventos que ejecuta código en respuesta a desencadenadores como solicitudes HTTP, mensajes de cola o temporizadores.
- Azure Logic Apps
- Un servicio de poco código para crear flujos de trabajo automatizados que conectan aplicaciones y servicios.
- Desencadenador (trigger)
- El evento que hace que se ejecute una función o un flujo de trabajo serverless.
- Microsoft 365
- La suite SaaS de Microsoft de correo, aplicaciones de oficina, almacenamiento de archivos y herramientas de colaboración.
- Gestión de relaciones con clientes (CRM)
- Software para gestionar las interacciones con los clientes y los prospectos de venta.
- Licenciamiento por usuario (per-user licensing)
- Un modelo de precios en el que pagas una cuota recurrente por cada persona que usa la aplicación.
- Tipo de servicio (service type)
- La categoría de servicio en la nube, IaaS, PaaS o SaaS, que determina cómo se comparte la responsabilidad.
- Responsabilidad de configuración (configuration responsibility)
- El deber del cliente de configurar de forma segura las opciones de una aplicación SaaS, como las reglas de uso compartido y de inicio de sesión.
Dominio 2: Describe Azure architecture and services (38%)
Consejos para el examen
- Los pares de regiones ayudan con la recuperación ante desastres, la recuperación priorizada y las actualizaciones escalonadas; las zonas de disponibilidad ayudan dentro de una región. Azure en China es operado por 21Vianet, no por Microsoft, y Azure Government es para uso del gobierno de Estados Unidos.
- Una VM colocada en la 'zona 2' es zonal; el almacenamiento ZRS es redundante entre zonas. Las regiones con zonas habilitadas tienen al menos tres zonas. Las zonas protegen contra fallas de datacenter, no contra fallas de toda la región.
- Orden de arriba hacia abajo: grupos de administración, suscripciones, grupos de recursos, recursos. Los grupos de recursos no se pueden anidar; los grupos de administración sí. Un recurso pertenece exactamente a un grupo de recursos; las directivas y el RBAC se heredan hacia abajo.
- Los scale sets tratan de muchas VM idénticas y del autoscale; los availability sets distribuyen las VM entre dominios de error y de actualización dentro de un datacenter; las zonas protegen contra la pérdida de un datacenter; Azure Virtual Desktop entrega escritorios a los usuarios.
- Un solo contenedor, lo más sencillo: ACI. Microservicios sin administrar Kubernetes: Container Apps. Orquestar muchos contenedores con control total: AKS. Código ante eventos facturado por ejecución: Functions. Alojamiento de aplicaciones web sin administrar servidores: App Service.
- El peering conecta VNet y requiere espacios de direcciones que no se superpongan; no es transitivo. Un endpoint privado le da a un servicio PaaS una IP privada en tu VNet. Azure DNS aloja registros pero no vende nombres de dominio.
- Si el tráfico no debe atravesar internet público, la respuesta es ExpressRoute. El tráfico de VPN Gateway está cifrado pero viaja por internet. Una laptop significa point-to-site; una oficina completa significa site-to-site.
- Archive está fuera de línea y necesita una rehidratación que puede tardar horas, y solo se puede establecer por blob. Los periodos mínimos de retención son Cool 30 días, Cold 90 días y Archive 180 días. Queue es para mensajes, Table es para datos clave-valor NoSQL, Files es para recursos compartidos SMB/NFS.
- Relaciona la falla con la opción: falla de disco o de rack, LRS; falla de datacenter o de zona, ZRS; falla de región, GRS o GZRS. ¿Necesitas leer la secundaria sin una conmutación por error? Elige la versión RA-. La redundancia no es una copia de seguridad.
- Línea de comandos automatizable: AzCopy. Herramienta gráfica: Storage Explorer. Mantener servidores de archivos Windows on-premises sincronizados con la nube: Azure File Sync. Evaluar y migrar servidores: Azure Migrate. Demasiados datos para la red: Data Box.
- Entra ID es el servicio de identidad en la nube que usa protocolos modernos. Entra Domain Services es para aplicaciones heredadas que necesitan unión al dominio, LDAP o Kerberos sin administrar controladores de dominio. MFA agrega un factor; sin contraseña elimina la contraseña; SSO reduce el número de inicios de sesión.
- Socios y proveedores que necesitan acceso a tus aplicaciones: colaboración B2B. Clientes del público que se registran en tu aplicación: identidad de clientes (Azure AD B2C o External ID para clientes). 'Exigir MFA solo al iniciar sesión desde fuera de la oficina' es acceso condicional.
- Contributor puede administrar recursos pero no puede asignar acceso; Owner puede hacer ambas cosas. RBAC controla quién puede hacer qué; Azure Policy controla qué configuraciones se permiten. Los principios de Zero Trust son verificar explícitamente, privilegio mínimo y suponer una brecha.
Términos clave
- Región (region)
- Un área geográfica que contiene uno o más datacenters de Azure conectados por una red de baja latencia.
- Geografía (geography)
- Un mercado, como Europa o Estados Unidos, que contiene regiones que comparten límites de residencia de datos y de cumplimiento.
- Par de regiones (region pair)
- Dos regiones de la misma geografía vinculadas para la recuperación ante desastres, la recuperación priorizada y las actualizaciones escalonadas.
- Región soberana (sovereign region)
- Una instancia de Azure aislada del Azure público por razones legales o de cumplimiento.
- Azure Government
- Una nube soberana para agencias gubernamentales de Estados Unidos y sus socios, operada por personal estadounidense verificado.
- Azure operado por 21Vianet
- Azure en China, operado por una empresa local independiente y no directamente por Microsoft.
- Almacenamiento con redundancia geográfica (GRS)
- Una opción de almacenamiento que replica los datos a la región emparejada para protegerlos contra interrupciones regionales.
- Datacenter
- Una instalación física de servidores, almacenamiento y redes con su propia energía, refrigeración y seguridad.
- Zona de disponibilidad (availability zone)
- Una ubicación físicamente separada dentro de una región, con energía, refrigeración y red independientes.
- Servicio zonal (zonal service)
- Un recurso fijado a una sola zona que tú eliges, como una VM en la zona 1.
- Servicio redundante entre zonas (zone-redundant service)
- Un servicio que la plataforma replica entre zonas automáticamente, como el almacenamiento ZRS.
- Almacenamiento con redundancia de zona (ZRS)
- Una opción de redundancia de almacenamiento que mantiene copias de los datos en tres zonas de la región.
- Servicio no regional (non-regional service)
- Un servicio global, como Microsoft Entra ID, que no está ligado a una sola región.
- Recurso (resource)
- Un elemento administrable individual en Azure, como una VM, una cuenta de almacenamiento o una red virtual.
- Grupo de recursos (resource group)
- Un contenedor lógico para recursos que comparten un ciclo de vida; no se puede anidar.
- Suscripción (subscription)
- Una unidad de facturación, control de acceso y escala que contiene grupos de recursos y confía en un tenant de Entra.
- Grupo de administración (management group)
- Un contenedor por encima de las suscripciones que se usa para aplicar directivas y acceso a muchas suscripciones a la vez; se puede anidar.
- Grupo de administración raíz (root management group)
- El único grupo de administración de nivel superior de un directorio, por encima de todos los demás grupos de administración y suscripciones.
- Herencia (inheritance)
- El flujo de directivas y asignaciones de roles desde un nivel superior de la jerarquía hacia todo lo que está debajo.
- Azure Resource Manager (ARM)
- El servicio de implementación y administración mediante el cual se crean y administran todos los recursos de Azure.
- Máquina virtual (VM)
- Un recurso de cómputo IaaS que ejecuta un sistema operativo Windows o Linux completo que tú administras.
- Virtual machine scale set
- Un conjunto de VM idénticas con balanceo de carga que puede escalar automáticamente y abarcar zonas.
- Availability set (conjunto de disponibilidad)
- Una agrupación de VM distribuidas entre dominios de error y de actualización para sobrevivir a fallas de hardware y mantenimiento en un datacenter.
- Dominio de error (fault domain)
- Un grupo de hardware que comparte energía y red, de modo que una sola falla de hardware afecta solo a ese grupo.
- Dominio de actualización (update domain)
- Un grupo de VM que pueden reiniciarse juntas durante un mantenimiento planeado.
- Azure Virtual Desktop
- Un servicio que entrega escritorios y aplicaciones de Windows que se ejecutan en Azure a usuarios en casi cualquier dispositivo.
- Multisesión (multi-session)
- Una edición de Windows que permite que varios usuarios compartan una VM en Azure Virtual Desktop.
- Contenedor (container)
- Un paquete ligero de una aplicación y sus dependencias que comparte el kernel del sistema operativo del host.
- Azure Container Instances (ACI)
- La forma más sencilla de ejecutar un solo contenedor en Azure, sin VM ni orquestador que administrar.
- Azure Container Apps
- Una plataforma serverless para aplicaciones en contenedores y microservicios que oculta Kubernetes y puede escalar a cero.
- Azure Kubernetes Service (AKS)
- Un servicio de Kubernetes administrado en el que Azure opera el plano de control y tú administras los nodos y las cargas de trabajo.
- Orquestación (orchestration)
- Implementación, escalado, red y reparación automatizados de muchos contenedores en un clúster.
- Azure Functions
- Cómputo serverless basado en eventos que ejecuta código con desencadenadores y factura por ejecución en los planes de consumo.
- Ranura de implementación (deployment slot)
- Una instancia de preproducción separada de una aplicación de App Service que se puede intercambiar a producción.
- Red virtual (VNet)
- Una red privada aislada en Azure, en una región y una suscripción, con su propio espacio de direcciones.
- Subred (subnet)
- Un rango de direcciones dentro de una VNet que se usa para agrupar y proteger recursos.
- Grupo de seguridad de red (NSG)
- Un conjunto de reglas de permitir y denegar que filtra el tráfico hacia subredes o interfaces de red.
- VNet peering (emparejamiento de redes virtuales)
- Una conexión privada entre dos VNet a través de la red troncal de Microsoft; el peering global une VNet de regiones distintas.
- Azure DNS
- Un servicio que aloja zonas y registros DNS en la infraestructura de Azure; no registra nombres de dominio.
- Endpoint privado (private endpoint)
- Una interfaz de red con una IP privada en tu VNet que se conecta de forma privada a un servicio PaaS de Azure.
- Endpoint público (public endpoint)
- Una dirección accesible desde internet, como una IP pública o la URL pública predeterminada de un servicio.
- Red privada virtual (VPN)
- Un túnel cifrado que conecta redes o dispositivos a través de una red no confiable como internet.
- Azure VPN Gateway
- Una puerta de enlace de red virtual que envía tráfico cifrado entre una VNet y otras ubicaciones a través de internet.
- VPN site-to-site (S2S)
- Una VPN que conecta una red on-premises completa a Azure mediante un dispositivo VPN.
- VPN point-to-site (P2S)
- Una VPN que conecta una computadora individual a una VNet de Azure usando software cliente.
- Azure ExpressRoute
- Una conexión privada desde on-premises a la nube de Microsoft a través de un socio de conectividad que no usa internet público.
- GatewaySubnet
- La subred dedicada, con ese nombre exacto, donde se implementa la puerta de enlace de una VNet.
- ExpressRoute Global Reach
- Una función que une sitios on-premises entre sí a través de sus circuitos ExpressRoute.
- Cuenta de almacenamiento (storage account)
- Un contenedor para los servicios de datos de Azure Storage que proporciona un espacio de nombres y endpoints únicos a nivel global.
- Blob storage
- Almacenamiento de objetos para grandes cantidades de datos no estructurados, organizados en contenedores.
- Azure Files
- Recursos compartidos de archivos en la nube totalmente administrados que pueden montarse mediante SMB o NFS.
- Queue storage
- Un servicio para almacenar mensajes de modo que los componentes de una aplicación puedan comunicarse de forma asíncrona.
- Table storage
- Un almacén NoSQL para datos clave-valor estructurados y sin esquema.
- Nivel de acceso (access tier)
- Una configuración Hot, Cool, Cold o Archive en los datos de blob que equilibra el costo de almacenamiento frente al costo de acceso.
- Rehidratación (rehydration)
- Cambiar un blob archivado a un nivel en línea para poder leerlo, lo que puede tardar horas.
- Administración del ciclo de vida (lifecycle management)
- Reglas que mueven blobs entre niveles o los eliminan automáticamente según su antigüedad o acceso.
- Almacenamiento con redundancia local (LRS)
- Tres copias de los datos dentro de un solo datacenter de la región primaria; la opción de menor costo.
- Almacenamiento con redundancia de zona geográfica (GZRS)
- ZRS en la región primaria más replicación asíncrona a LRS en la región secundaria.
- Acceso de lectura (RA-GRS, RA-GZRS)
- Variantes de las opciones geográficas que te permiten leer la copia secundaria en cualquier momento mediante un endpoint secundario.
- Conmutación por error (failover)
- Cambiar una cuenta de almacenamiento para que la región secundaria se convierta en la primaria después de una interrupción regional.
- Hora de la última sincronización (last sync time)
- El punto hasta el cual se garantiza que los datos se replicaron a la región secundaria.
- AzCopy
- Una herramienta de línea de comandos para copiar datos hacia, desde y entre cuentas de almacenamiento de Azure, con sincronización unidireccional.
- Azure Storage Explorer
- Una aplicación de escritorio gráfica y gratuita para administrar cuentas de almacenamiento que usa AzCopy para las transferencias.
- Azure File Sync
- Un servicio que sincroniza servidores de archivos Windows con Azure Files y puede llevar los archivos poco usados a la nube.
- Organización en niveles en la nube (cloud tiering)
- Una función de File Sync que mantiene localmente los archivos de uso frecuente y guarda solo en Azure los que se usan poco.
- Azure Migrate
- Un centro para descubrir, evaluar y migrar servidores, bases de datos y aplicaciones on-premises a Azure.
- Azure Data Box
- Un servicio de dispositivos físicos para mover grandes volúmenes de datos hacia o desde Azure sin conexión.
- Firma de acceso compartido (SAS)
- Un token firmado que se agrega a una URL de almacenamiento y concede acceso limitado y con tiempo definido.
- Microsoft Entra ID
- El servicio de identidades y administración de acceso en la nube de Microsoft, antes Azure Active Directory.
- Tenant (inquilino)
- Una instancia dedicada de Entra ID que representa a una organización.
- Microsoft Entra Domain Services
- Un dominio administrado que ofrece unión al dominio, Group Policy, LDAP y Kerberos sin administrar controladores de dominio.
- Microsoft Entra Connect
- Una herramienta que sincroniza identidades de Active Directory on-premises con Entra ID para la identidad híbrida.
- Inicio de sesión único (SSO)
- Iniciar sesión una vez para acceder a muchas aplicaciones sin volver a escribir las credenciales.
- Autenticación multifactor (MFA)
- Exigir dos o más tipos distintos de evidencia (lo que sabes, lo que tienes, lo que eres) para iniciar sesión.
- Autenticación sin contraseña (passwordless)
- Iniciar sesión sin contraseña, usando una credencial ligada a un dispositivo más biometría o un PIN.
- Llave de seguridad FIDO2 (FIDO2 security key)
- Una llave de hardware o passkey que usa criptografía de clave pública para un inicio de sesión resistente al phishing.
- Microsoft Entra External ID
- El conjunto de capacidades que permiten a usuarios externos, socios o clientes, acceder a tus aplicaciones con sus propias identidades.
- Colaboración B2B (B2B collaboration)
- Invitar a socios externos a tu tenant como usuarios invitados que inician sesión con sus propias credenciales.
- Usuario invitado (guest user)
- Una identidad externa representada en tu directorio y a la que se concede acceso a recursos específicos.
- Identidad de clientes (B2C)
- Un servicio para aplicaciones de consumo que ofrece registro e inicio de sesión con tu marca usando cuentas locales o sociales.
- Acceso condicional (Conditional Access)
- Una función de Entra ID que usa señales en directivas si-entonces para permitir, bloquear o exigir controles adicionales al iniciar sesión.
- Señal (signal)
- Información como el usuario, la ubicación, el dispositivo, la aplicación o el riesgo que evalúa el acceso condicional.
- Modo de solo informe (report-only mode)
- Una configuración del acceso condicional que registra lo que haría una directiva sin aplicarla.
- Azure RBAC
- El sistema de autorización que concede acceso a los recursos de Azure mediante asignaciones de roles.
- Asignación de rol (role assignment)
- La combinación de una entidad de seguridad, una definición de rol y un ámbito.
- Ámbito (scope)
- El nivel donde se aplica un rol: grupo de administración, suscripción, grupo de recursos o recurso.
- Privilegio mínimo (least privilege)
- Conceder solo el acceso mínimo necesario, durante el ámbito y el tiempo mínimos.
- Zero Trust
- Un modelo de seguridad basado en verificar explícitamente, el acceso con privilegio mínimo y suponer una brecha.
- Defensa en profundidad (defense in depth)
- Superponer varios controles de seguridad para que una sola falla no exponga los datos.
- Microsoft Defender for Cloud
- Un servicio de administración de la postura de seguridad y protección contra amenazas en Azure, otras nubes y on-premises.
- Puntuación de seguridad (secure score)
- Una medida de Defender for Cloud de la postura de seguridad que sube a medida que aplicas recomendaciones.
Dominio 3: Describe Azure management and governance (35%)
Consejos para el examen
- La transferencia de datos entrante generalmente es gratuita; la saliente se factura. Reservations premia un compromiso a largo plazo; Hybrid Benefit reutiliza licencias que ya posees. El mismo servicio puede costar distinto en distintas regiones, y una VM detenida debe desasignarse para detener los cargos de cómputo.
- Comparar on-premises con Azure, o construir un caso de negocio para una migración: TCO Calculator. Estimar el costo de recursos específicos de Azure: Pricing Calculator. Ver lo que realmente gastaste: Cost Management. Ninguna de las calculadoras necesita una suscripción.
- Los presupuestos alertan; no detienen el gasto por sí mismos. Las etiquetas no se heredan de manera predeterminada; usa Azure Policy para exigirlas o heredarlas. Cost Management muestra el gasto real y pronosticado, a diferencia de las calculadoras, que solo estiman.
- Encontrar, clasificar y rastrear el linaje de tus propios datos en distintas ubicaciones: Microsoft Purview. Descargar los informes de cumplimiento y auditoría de Microsoft, como ISO o SOC: Service Trust Portal. Las certificaciones de Microsoft cubren solo el lado de Microsoft en la responsabilidad compartida.
- Policy trata de lo que está permitido (configuración); RBAC trata de quién puede actuar. Una iniciativa agrupa definiciones; una asignación las aplica a un ámbito. Deny bloquea los cambios no conformes; Audit solo los informa. Las directivas se aplican incluso a los Owner.
- CanNotDelete todavía permite cambios; ReadOnly bloquea los cambios y la eliminación. Los bloqueos se aplican incluso a los Owner y los heredan los recursos secundarios, y gana el bloqueo más restrictivo. Para eliminar un recurso bloqueado, quita primero el bloqueo.
- Los comandos que empiezan con az son Azure CLI; los cmdlets Verbo-AzSustantivo como Get-AzVM son Azure PowerShell. Cloud Shell no necesita instalación local y admite tanto Bash como PowerShell. Todas las herramientas pasan por Azure Resource Manager.
- Arc administra los recursos donde están; no los mueve. Si el escenario dice 'aplicar Azure Policy a servidores on-premises o de otra nube' o 'administrar entornos híbridos y multicloud desde un solo lugar', la respuesta es Azure Arc. Mover cargas de trabajo a Azure es Azure Migrate.
- Todas las herramientas, incluido el portal, pasan por Azure Resource Manager. Las plantillas ARM son JSON y declarativas; Bicep es un lenguaje más sencillo que se compila a ARM JSON. Declarativo significa que describes el estado final; idempotente significa que volver a implementar da el mismo resultado.
- Recomendaciones para mejorar tus recursos: Advisor. Página global de interrupciones para todos: Azure status. Interrupciones, mantenimiento y avisos que afectan tus servicios y regiones: Service Health. Estado de un recurso específico: Resource Health.
- Las métricas son números a lo largo del tiempo; los registros son datos detallados que se consultan con KQL en Log Analytics. Application Insights supervisa aplicaciones (solicitudes, excepciones, dependencias), no solo la infraestructura. Las alertas usan grupos de acciones para notificar o automatizar.
Términos clave
- Pago por uso (pay-as-you-go)
- Pagar solo por los recursos que consumes, sin compromiso inicial.
- Azure Reservations
- Un compromiso de uno o tres años con un recurso específico a cambio de una tarifa con descuento.
- Plan de ahorro de Azure para cómputo (Azure savings plan for compute)
- Un compromiso con un gasto fijo por hora en los servicios de cómputo elegibles a cambio de precios más bajos.
- Máquina virtual Spot (Spot virtual machine)
- Una VM que usa capacidad sobrante a bajo precio y que puede ser desalojada cuando Azure necesita esa capacidad.
- Ingress y egress
- Datos que entran a Azure (generalmente gratuitos) y datos que salen de Azure (facturados).
- Azure Hybrid Benefit
- Usar licencias existentes de Windows Server, SQL Server o algunas de Linux en Azure para reducir el costo.
- Desasignar (deallocate)
- Detener una VM de modo que se liberen sus recursos de cómputo y se detenga la facturación de cómputo.
- Azure Pricing Calculator
- Una herramienta web gratuita que estima el costo de servicios específicos de Azure que planeas implementar.
- Calculadora del costo total de propiedad (TCO Calculator)
- Una herramienta web gratuita que compara los costos de la infraestructura on-premises con los de ejecutar las mismas cargas de trabajo en Azure.
- Estimación (estimate)
- Un costo proyectado según tus datos de entrada, no un precio vinculante ni una factura real.
- Supuestos (assumptions)
- Datos de entrada de la TCO, como el costo de la electricidad, las tarifas de mano de obra y el espacio del datacenter, que determinan el informe de ahorros.
- Caso de negocio (business case)
- Una justificación de un proyecto, que a menudo se construye con la TCO Calculator para las migraciones.
- Microsoft Cost Management
- El servicio que informa el gasto real y pronosticado en Azure, a diferencia de las calculadoras.
- Análisis de costos (cost analysis)
- La vista de Cost Management para explorar, agrupar y filtrar costos y pronósticos.
- Presupuesto (budget)
- Un monto de gasto para un ámbito y un periodo que dispara alertas en los umbrales elegidos.
- Alerta de presupuesto (budget alert)
- Una notificación que se envía cuando el costo real o pronosticado cruza un umbral del presupuesto.
- Grupo de acciones (action group)
- Un conjunto de notificaciones y acciones automatizadas de Azure Monitor que se disparan con las alertas.
- Etiqueta (tag)
- Un par nombre-valor aplicado a recursos, grupos de recursos o suscripciones para organizarlos y generar informes sobre ellos.
- Refacturación interna (chargeback)
- Asignar los costos de la nube a los departamentos o proyectos que los generaron.
- Gobernanza de datos (data governance)
- Saber qué datos tienes, dónde están y cómo se usan, y aplicarles reglas.
- Microsoft Purview
- Una familia de soluciones de gobernanza de datos, riesgo y cumplimiento para datos on-premises, multicloud y SaaS.
- Linaje de datos (data lineage)
- Un registro de dónde se originaron los datos y cómo se movieron y cambiaron entre sistemas.
- Clasificación de datos (data classification)
- Identificar y etiquetar automáticamente los datos por tipo o sensibilidad, como números de tarjetas de crédito.
- Prevención de pérdida de datos (DLP)
- Directivas que detectan e impiden que los datos sensibles salgan de la organización.
- Service Trust Portal
- El sitio de Microsoft con informes de auditoría, documentos de cumplimiento e información sobre cómo los servicios de nube de Microsoft protegen los datos.
- Informe de auditoría (audit report)
- Una evaluación independiente que muestra que un servicio cumple un estándar como ISO/IEC 27001 o SOC 2.
- Azure Policy
- Un servicio que aplica reglas a las configuraciones de los recursos e informa el cumplimiento en los distintos ámbitos.
- Definición de directiva (policy definition)
- Una regla en JSON que describe una condición y el efecto que se aplica cuando un recurso coincide.
- Efecto (effect)
- La acción que realiza una directiva, como Deny, Audit, Modify o DeployIfNotExists.
- Iniciativa (policy set)
- Un grupo de definiciones de directivas relacionadas que se administran y asignan como una sola unidad.
- Asignación (assignment)
- La aplicación de una definición o iniciativa a un ámbito, con parámetros y exclusiones opcionales.
- Estado de cumplimiento (compliance state)
- Si un recurso cumple las directivas asignadas, lo que se muestra en la página Compliance.
- Tarea de corrección (remediation task)
- Un trabajo que pone en cumplimiento los recursos no conformes existentes usando Modify o DeployIfNotExists.
- Bloqueo de recursos (resource lock)
- Una configuración que impide que un recurso se elimine o modifique sin importar el rol del usuario.
- CanNotDelete
- Un nivel de bloqueo que permite leer y modificar un recurso pero bloquea su eliminación.
- ReadOnly
- Un nivel de bloqueo que permite leer un recurso pero bloquea las actualizaciones y la eliminación.
- Herencia de bloqueos (lock inheritance)
- Un bloqueo en una suscripción o un grupo de recursos se aplica a todos los recursos que contiene, incluidos los nuevos.
- Plano de control (control plane)
- Las operaciones de administración sobre los recursos que gestiona Azure Resource Manager, a las que afectan los bloqueos.
- Plano de datos (data plane)
- Las operaciones sobre los datos dentro de un recurso, como leer o escribir blobs, que los bloqueos no impiden.
- Portal de Azure (Azure portal)
- Una consola gráfica web para crear, administrar y supervisar recursos de Azure.
- Azure Cloud Shell
- Un shell basado en el navegador y ya autenticado que ofrece Bash o PowerShell con las herramientas de Azure preinstaladas.
- Azure CLI
- Una herramienta de línea de comandos multiplataforma para Azure cuyos comandos empiezan con az.
- Azure PowerShell
- El módulo Az de PowerShell que proporciona cmdlets Verbo-AzSustantivo para administrar Azure.
- Cmdlet
- Un comando de PowerShell que sigue un patrón Verbo-Sustantivo, como Get-AzVM.
- Aplicación móvil de Azure (Azure mobile app)
- Una aplicación de teléfono para supervisar recursos de Azure y ejecutar acciones rápidas.
- Azure Resource Manager
- La capa de administración a través de la cual todas las herramientas de Azure envían sus solicitudes.
- Azure Arc
- Un servicio que extiende la administración y la gobernanza de Azure a los recursos que se ejecutan fuera de Azure.
- Servidores habilitados para Arc (Arc-enabled servers)
- Máquinas Windows o Linux fuera de Azure que se proyectan en Azure Resource Manager para administrarlas.
- Agente Connected Machine (Connected Machine agent)
- El agente ligero que se instala en un servidor para conectarlo a Azure Arc.
- Kubernetes habilitado para Arc (Arc-enabled Kubernetes)
- Clústeres de Kubernetes que se ejecutan en cualquier lugar y están conectados a Azure para su administración y configuración.
- Nube híbrida (hybrid cloud)
- Un entorno que combina infraestructura on-premises con servicios de nube pública.
- Multicloud
- Usar servicios de más de un proveedor de nube pública.
- Panel único (single pane of glass)
- Una sola consola y un solo conjunto de herramientas para administrar recursos en muchos entornos.
- Azure Resource Manager (ARM)
- La capa de implementación y administración que procesa cada solicitud para crear, cambiar o eliminar recursos de Azure.
- Proveedor de recursos (resource provider)
- Un servicio de Azure, como Microsoft.Compute, que ofrece un tipo de recurso a través de Resource Manager.
- Infraestructura como código (IaC)
- Definir e implementar la infraestructura a partir de archivos de código guardados en un control de código fuente.
- Plantilla ARM (ARM template)
- Un archivo JSON que define de forma declarativa los recursos de Azure que se implementarán.
- Bicep
- Un lenguaje conciso de Microsoft para implementaciones declarativas en Azure que se transpila a ARM JSON.
- Declarativo (declarative)
- Describir el estado final deseado y dejar que la plataforma determine los pasos.
- Idempotente (idempotent)
- Que produce el mismo resultado sin importar cuántas veces se ejecute una implementación.
- Desviación de configuración (configuration drift)
- Entornos que deberían coincidir y que se vuelven distintos poco a poco por cambios manuales.
- Azure Advisor
- Un servicio gratuito que da recomendaciones personalizadas de mejores prácticas para tus recursos de Azure.
- Categorías de Advisor (Advisor categories)
- Confiabilidad, seguridad, rendimiento, excelencia operativa y costo.
- Puntuación de Advisor (Advisor score)
- Un porcentaje que muestra qué tan bien siguen tus recursos las recomendaciones de Advisor.
- Azure status
- Una página pública que muestra las interrupciones generalizadas de Azure en todas las regiones.
- Service Health
- Una vista personalizada en el portal de los problemas, el mantenimiento planeado y los avisos de los servicios y regiones que usas.
- Resource Health
- Una vista del estado actual y pasado de un recurso individual y de si un evento de la plataforma causó un problema.
- Aviso de estado (health advisory)
- Un aviso de Service Health sobre cambios que pueden requerir acción, como el retiro de una función.
- Azure Monitor
- La plataforma para recopilar, analizar y actuar sobre la telemetría de Azure, on-premises y otras nubes.
- Métricas (metrics)
- Valores numéricos muestreados a intervalos regulares, ideales para gráficas y alertas rápidas.
- Registros (logs)
- Registros detallados de eventos con propiedades enriquecidas, almacenados en un área de trabajo de Log Analytics.
- Log Analytics
- La herramienta del portal para consultar datos de registros con Kusto Query Language (KQL).
- Regla de alerta (alert rule)
- Una definición del ámbito, la condición y la gravedad que dispara una alerta.
- Application Insights
- Una función de Azure Monitor para el monitoreo del rendimiento de aplicaciones web en producción.
- Registro de actividad (activity log)
- Un registro a nivel de suscripción de las operaciones de administración, que muestra quién hizo qué y cuándo.
Estudia Azure Fundamentals gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudioPlan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.